ГрамотаИБ ГрамотаИБ

BDU:2023-00882

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 8,3) Критический уровень опасности (базовая оценка CVSS 3.0 составляет 9,1) CVSS 9.100000381469727 · AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H

Уязвимость декларативного инструмента непрерывной доставки GitOps для Kubernetes Argo CD, связанная с недостатками процедуры авторизации, позволяющая нарушителю повысить свои привилегии

Соответствие зарубежным идентификаторам

CVE-2023-23947

Отчёты сканеров говорят на языке CVE, требования регуляторов — на языке БДУ. Перевести список из отчёта →

Описание

Уязвимость декларативного инструмента непрерывной доставки GitOps для Kubernetes Argo CD связана с недостатками процедуры авторизации. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, повысить свои привилегии

Способ устранения

Установка обновлений из доверенных источников. В связи со сложившейся обстановкой и введенными санкциями против Российской Федерации рекомендуется устанавливать обновления программного обеспечения только после оценки всех сопутствующих рисков. Компенсирующие меры: - минимизация пользовательских привилегий; - изменение конфигурации RBAC для ограничения возможности пользователем обновления любого кластера. Проверить конфигурацию RBAC на наличие таких строк: p, role:developers, clusters, update, *, allow p, role:developers, clusters, *, *, allow p, role:developers, *, update, *, allow Отозвать clusters, update для любых пользователей, которым этот доступ не нужен; - ограничение управления ресурсами через AppProjects с использованием полей destinations и clusterResourceWhitelist. Использование рекомендаций производителя: Для Argo C: https://github.com/argoproj/argo-cd/commit/fbb0b99b1ac3361b253052bd30259fa43a520945 Для программных продуктов Red Hat Inc.: https://access.redhat.com/security/cve/cve-2023-23947

Сведения записи

Дата публикации: 28.02.2023
Класс уязвимости: Уязвимость кода
Статус: Подтверждена производителем
Устранение: Уязвимость устранена
Эксплойт: Данные уточняются

Уязвимое программное обеспечение

ПроизводительНазваниеВерсияПлатформа
Red Hat Inc.Red Hat OpenShift GitOps1.5Не указана
Red Hat Inc.Red Hat OpenShift GitOps1.6Не указана
Red Hat Inc.Red Hat OpenShift GitOps1.7Не указана
The Linux FoundationArgo CDот 2.3.0 до 2.3.17Не указана
The Linux FoundationArgo CDот 2.4.0 до 2.4.23Не указана
The Linux FoundationArgo CDот 2.5.0 до 2.5.11Не указана
The Linux FoundationArgo CDот 2.6.0 до 2.6.2Не указана

Чтобы такие записи находились не вручную, ведите реестр программного обеспечения: в личном кабинете уязвимости сопоставляются с вашим ПО, а работы по устранению попадают в план. Завести кабинет →

Источник: Банк данных угроз безопасности информации ФСТЭК России. Данные выгружены 17.08.2026, записей в справочнике — 92920. Справочник не является официальным ресурсом ФСТЭК России: сверяйте сведения с первоисточником.